La risposta standard a un dominio malevolo è rimasta invariata negli ultimi vent’anni: si blocca l’accesso ai propri clienti, si registra l’attività e si prosegue. Il dominio, però, rimane attivo: l’attaccante individua nuovi bersagli e nessuno al di fuori della rispettiva base clienti ne trae vantaggio. Per molto tempo, questa è stata l’opzione migliore a disposizione, ma oggi non lo è più. Le moderne infrastrutture cybercriminali sono cambiate e gli attacchi non sono improvvisati. L’economia che li sostiene è industrializzata e basata sulla commercializzazione di strumenti standard, secondo modalità non ancora pienamente comprese al di fuori della comunità di ricerca. Un numero relativamente ristretto di famiglie malware (tra cui modelli di “malware-as-a-service”, infostealer, kit di phishing, loader e trojan di accesso remoto) è responsabile della maggior parte degli attacchi reali. Le implicazioni di questo fenomeno sono di enorme importanza, perché se un piccolo gruppo di minacce è alla base della maggior parte dei danni, neutralizzarlo genera risultati di grande impatto. In questo modo non si contrasta una singola campagna, ma si compromette la capacità operativa di un’infrastruttura che prende di mira centinaia di organizzazioni.
L’importante è agire tempestivamente. Il ransomware non si materializza dal nulla: arriva tramite un loader, veicolato da un kit di phishing e ospitato su un’infrastruttura registrata giorni prima che qualcuno facesse clic su qualcosa. Ognuna di queste fasi rappresenta un punto in cui l’attacco può interrompersi prima che venga rilasciato il payload finale e i team di sicurezza ne sono consapevoli da tempo, a livello concettuale. Il problema è sempre stato la velocità.
Individuare l’infrastruttura utilizzata dagli aggressori prima che venga impiegata in attacchi reali richiede capacità di elaborazione in termini di volume e rapidità che i flussi di lavoro manuali degli analisti non possono raggiungere. È necessario registrare e classificare centinaia di domini malevoli, molti dei quali a pochi minuti dalla creazione. Si tratta di una sfida che richiede l’intelligenza artificiale e l’utilizzo di flussi di lavoro basati su AI agentica e modelli di machine learning proprietari, con l’obiettivo di identificare le infrastrutture di comando e controllo e di distribuzione, quasi in tempo reale. In questo modo si possono bloccare prima ancora che gli aggressori possano utilizzarle. I difensori devono diventare più rapidi degli attaccanti.
Proteggere i propri clienti è solo il punto di partenza. Bloccare l’infrastruttura per la base utenti di un singolo fornitore non apporta alcun beneficio nel complesso; il dominio rimane attivo e qualcun altro può essere colpito. Per risolvere completamente il problema è necessario collaborare con partner che operano all’interno dell’ecosistema DNS. CleanDNS, con cui TrendAI ha recentemente annunciato una partnership, non è un semplice servizio di segnalazione. L’azienda è integrata operativamente con registrar e gestori di registro tramite accordi contrattuali, il che consente di avviare direttamente azioni come la sospensione, il sinkholing o la rimozione, invece di limitarsi a segnalare l’abuso e ad attendere. È proprio questa la differenza fondamentale, perché l’ostacolo non risiede nella fase di segnalazione ma in ciò che accade quando viene inoltrata. È qui che la maggior parte dei tentativi di rimozione si ferma.
Un esempio pratico
Quando TrendAI individua un dominio dannoso con un elevato grado di certezza, invia immediatamente a CleanDNS un pacchetto di prove strutturato, che elabora il caso e contatta il registrar o il registro competente. Qualora siano soddisfatte le soglie previste dalle policy, il dominio viene rimosso. Per i clienti CleanDNS, questo processo richiede appena 12 minuti, mentre nel resto di Internet la media per la risoluzione è di 2,5 giorni.
Si può citare il caso di jugbphm[.]click, un dominio di comando e controllo (C2) confermato come associato a Lumma Stealer. TrendAI lo ha segnalato dopo aver rilevato un comportamento malevolo. Sette minuti più tardi, il dominio è stato bloccato per i clienti TrendAI™. Sei ore dopo, una volta completata la verifica umana, la segnalazione è stata trasmessa a CleanDNS e a venticinque ore dalla rilevazione iniziale, il dominio era stato completamente rimosso da Internet.
La verifica dei domini condivisi tramite il programma talvolta può non richiedere alcuna revisione umana. In questo caso, il passaggio dalla fase di osservazione all’intervento di CleanDNS richiede pochi minuti.
L’economia del crimine informatico si basa su infrastrutture economiche facilmente sostituibili. In passato, le iniziative di rimozione non hanno mai realmente minacciato questo modello, poiché troppo lente e frammentate. La situazione cambia quando la rapidità nell’individuazione e la capacità di rimozione agiscono in sinergia. Gli attaccanti non sono sfiduciati dalla possibilità astratta di una rimozione, ma quando cambiano le dinamiche economiche, ovvero quando l’infrastruttura acquistata scompare prima di aver generato un ritorno sull’investimento. È questo il punto fondamentale.


